Manipulation et diffusion

Particuliers et entreprises

Fausse vérification et commande piégée

ClickFix

Une fausse réparation vous invite à exécuter vous-même une commande.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : fausse vérification et commande piégée.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Une page affirme qu’une vidéo ne peut pas s’afficher ou qu’une vérification anti-robot est nécessaire. Elle propose de copier une commande, d’ouvrir une fenêtre système puis de la coller. Les étapes sont présentées comme une réparation simple. En les suivant, vous exécutez une instruction choisie par l’attaquant.

Comment cela fonctionne

ClickFix fait accomplir l’action dangereuse par la victime elle-même. Le prétexte peut être une panne, un CAPTCHA ou une mise à jour. Le fait que vous ayez copié la commande ne signifie pas qu’elle est fiable. Une vérification anti-robot normale ne vous demande pas d’ouvrir un terminal ou une fenêtre d’exécution du système.

Comment le piège fonctionne
  1. Une fausse panne apparaît

    La page propose une réparation.

  2. Vous copiez une instruction

    La commande paraît être une étape normale.

  3. Le système l’exécute

    L’action sort du cadre de la page web.

Les signes qui doivent attirer l’attention

  • Une page demande d’ouvrir un terminal, PowerShell ou une fenêtre d’exécution.
  • Une commande est copiée dans le presse-papiers sous un autre prétexte.
  • L’opération exige de contourner une alerte ou d’accorder des permissions.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Une vérification anti-robot ne nécessite pas de coller une commande dans le système. Fermez la page ; si vous avez exécuté la commande, contactez votre assistance sans la relancer.

Si vous êtes responsable du service ou de l’organisation

Expliquez cette consigne aux équipes avec une capture inoffensive. Le support doit pouvoir recueillir l’heure et les étapes suivies sans faire réexécuter la commande.

Le détail qui change toutUne idée reçue à corriger

Une commande exécutée volontairement peut installer un logiciel malveillant ; le consentement de l’utilisateur n’est pas une garantie d’innocuité.

À vous de décider

La page dit de coller une commande pour prouver que vous êtes humain. Quel est le piège ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

La commande s’exécute sur votre appareil avec vos droits. Le fait de la saisir vous-même ne la rend pas fiable.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Une page persuade l’utilisateur de lancer lui-même une commande

La page prétend qu’il faut réparer une erreur, vérifier sa connexion ou terminer un contrôle avant de continuer. Elle demande ensuite de copier du texte et de le lancer dans un outil du système. L’utilisateur devient ainsi le point de passage entre une page web et une exécution locale.

Dans les traces, le processus de commande descend d’Explorer, puis lance un autre programme. Ce parent ne disculpe pas la page : l’utilisateur peut avoir ouvert lui-même la boîte Exécuter. Il faut relier l’historique du navigateur, les horaires et les événements de processus. Le contenu du presse-papiers n’est pas toujours conservé ; son absence dans les journaux ne permet pas d’exclure la manipulation.

L’analyse porte sur la commande effectivement exécutée et ses effets, dans un environnement adapté, sans demander à la personne de recommencer. Rechercher les fichiers déposés, accès aux profils de navigateur, tâches et connexions créés ensuite. Les protections utiles combinent restriction des exécutions dangereuses, supervision et consignes claires : un site ne devrait pas demander de lancer une commande pour prouver que l’on est humain.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Page trompeuseInstruction affichée
Utilisateur / bureauCollage et exécution
Shell P17Commande système
Descendant P18Effet sur le poste
  1. Action

    Fausse vérification

    Page trompeuse vers Utilisateur / bureau

    Trace page conservée

  2. Action sur place

    Copie / collage manuel

    Utilisateur / bureau

    Trace témoignage à qualifier

  3. Action

    Lancement via le bureau

    Utilisateur / bureau vers Shell P17

    Trace parent explorer.exe

  4. Action sur place

    Connexion réseau

    Shell P17

    Trace GUID P17

  5. Action

    Création du descendant

    Shell P17 vers Descendant P18

    Trace ParentGuid

  6. Action sur place

    Actions à investiguer

    Descendant P18

    Trace persistance et secrets

  7. Refus / blocage

    Contrôle d’exécution testé

    Utilisateur / bureau vers Shell P17

    Trace programme non approuvé

Comment repérer cette attaque

Indices à rechercher

Repérer les interpréteurs lancés depuis l’interface utilisateur après une visite suspecte, puis les processus enfants et les connexions qu’ils déclenchent.

Éléments à croiser

Relier le faux contrôle dans le navigateur au lancement constaté sur le poste, puis à l’activité réseau. Le témoignage de l’utilisateur peut préciser le geste que les logs ne montrent pas.

Limites de l’interprétation

Un parent explorer.exe montre le contexte de lancement, pas le contenu du presse-papiers ni la preuve que l’utilisateur a collé une commande. PowerShell est aussi un outil d’administration légitime.

Comment réagir

Isoler le poste si la charge est confirmée, préserver les éléments de navigation et processus, puis traiter les effets de P18. Renforcer le contrôle d’exécution adapté au parc et expliquer explicitement qu’un CAPTCHA n’a pas besoin d’une commande système.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Vérifier sur un exercice préparé que l’équipe sait relier le signalement de la page, le lancement manuel et les processus suivants.
  2. Vérifier que la collecte PowerShell prévue contient effectivement les blocs de script exécutés, sans supposer qu’elle est active par défaut.
  3. Tester les outils d’administration légitimes après mise en place du contrôle applicatif.

À vous de raisonner

La commande a pour parent Explorer, et non le navigateur. Cela écarte-t-il le faux CAPTCHA comme point de départ ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Non : la personne peut avoir ouvert elle-même la boîte Exécuter après avoir lu la page. Rapprochez son récit, l’historique de navigation et les horaires de lancement, puis examinez les effets de la commande. Ne lui demandez pas de recommencer la manipulation suspecte.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

user_report
Geste rapporté dans le scénario, qui n’est pas un événement natif Sysmon.
parent=
Image du processus parent, normalisée dans cet exemple ; elle aide à reconstruire le lancement sans expliquer pourquoi l’utilisateur l’a effectué.

Chronologie et arbre de processus

Journal

Exemple synthétique ; l’absence de navigateur parent est attendue dans ce parcours.

10:02 browser visit=verification-demo.example page=fake_captcha
10:03 user_report action=pasted_instruction_into_run_dialog
10:03 process image=powershell.exe parent=explorer.exe guid=P17
10:03 process P17 arguments=[contenu collecté dans le dossier protégé]
10:04 network process=P17 destination=198.51.100.24
10:04 process image=payload.exe parent_guid=P17 guid=P18
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Windows — Microsoft Sysmon

    Où les trouver
    Observateur d’événements → Journaux des applications et des services → Microsoft → Windows → Sysmon → Operational, ou leur copie dans le collecteur central.
    Quoi relever
    Chercher l’événement 1 du programme lancé : Image, ParentImage, CommandLine et ProcessGuid. Examiner les interpréteurs inhabituels lancés depuis la session utilisateur autour de la page de faux contrôle.
    Accès et prérequis
    Sysmon doit avoir été installé et configuré avant les faits. L’événement réseau 3 est désactivé par défaut ; les filtres peuvent exclure des événements. L’événement 11 décrit une création de fichier, pas sa lecture.
    Documentation : Windows — Microsoft Sysmon
  2. Microsoft Defender for Endpoint — DeviceNetworkEvents

    Où les trouver
    Portail Microsoft Defender → Advanced hunting → table DeviceNetworkEvents, pour les connexions réseau observées sur les postes intégrés.
    Quoi relever
    Relier les connexions et téléchargements au processus initiateur, puis aux processus enfants. Limiter la diffusion des lignes de commande si elles contiennent des informations privées.
    Accès et prérequis
    Vérifier la couverture du poste et la rétention. RemoteIP, RemoteUrl, RemotePort et le processus initiateur contextualisent une connexion ; ils n’en donnent pas le contenu chiffré.
    Documentation : Microsoft Defender for Endpoint — DeviceNetworkEvents
  3. Chrome DevTools — panneau Network du navigateur

    Où les trouver
    Dans une capture déjà conservée, ou sur une reproduction autorisée en environnement de test : ouvrir Network et conserver la navigation avec Preserve log. Examiner Headers et Initiator.
    Quoi relever
    Conserver l’URL et les éléments de la page ayant demandé l’action à l’utilisateur, depuis les traces existantes. Ne pas recopier ni exécuter la commande proposée pour tester le piège.
    Accès et prérequis
    La capture doit être active pendant l’observation : elle ne reconstitue pas le passé. Un export HAR peut contenir des données privées, même après retrait des en-têtes sensibles ; le nettoyer avant partage.
    Documentation : Chrome DevTools — panneau Network du navigateur

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. CampagneTA571 et ClearFake

    La fausse réparation devient le déclencheur

    De faux messages d’erreur incitent l’utilisateur à effectuer une manipulation présentée comme réparatrice. Proofpoint observe cette méthode chez TA571 dès mars 2024 et chez ClearFake en avril, avec livraison de logiciels malveillants et d’outils de prise en main à distance.

    Ce qu’établit la source. Deux ensembles d’activité distincts observés par Proofpoint. Le rapprochement porte sur la technique ClickFix et ne signifie pas qu’ils forment le même groupe.

    Consulter le rapport Clipboard to Compromise: PowerShell Script Self-Pwn

    Proofpoint · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Si vous n’avez rien exécuté, fermez la page et signalez-la.
  2. Si la commande a été exécutée, cessez d’utiliser le poste pour les comptes sensibles et contactez le support.
  3. Conservez l’heure et le contenu de la commande s’ils sont déjà disponibles, sans la relancer.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir